Warum ein europäisches Rechenzentrum für sensible Daten nicht automatisch sicher ist.
Microsoft, Amazon und Google betreiben Rechenzentren in Frankfurt, Paris oder Dublin. Die Daten bleiben dort physisch in Europa. Die Mutterkonzerne unterliegen aber amerikanischem Recht, und dieses Recht reicht über die Landesgrenze hinaus.
Der „Clarifying Lawful Overseas Use of Data Act“ regelt den Zugriff von US-Behörden auf gespeicherte Daten.
US-Anbieter müssen Daten herausgeben, auch wenn sie außerhalb der USA liegen.
Anordnungen können mit einer Schweigepflicht verbunden sein. Betroffene erfahren dann nichts.
Nein, das kann ich nicht garantieren.Anton Carniaux, Leiter Recht bei Microsoft Frankreich, am 10. Juni 2025 vor dem französischen Senat auf die Frage, ob Daten französischer Kunden nie ohne Zustimmung Frankreichs an US-Behörden gehen.
Anordnungen aus Drittstaaten gelten nur über Rechtshilfeabkommen. Eine direkte Herausgabe an eine US-Behörde ist damit in der Regel nicht gedeckt.
Der Anbieter muss gehorchen oder riskiert Strafen. Zusätzlich erlaubt FISA 702 die Überwachung von Nicht-US-Personen zur Auslandsaufklärung.
Das EU-US-Datenschutzabkommen von 2023 regelt die Übermittlung von Daten in die USA. Den CLOUD Act hebt es nicht auf.
Angebote wie die EU-Datengrenze von Microsoft oder die European Sovereign Cloud von AWS setzen auf europäisches Personal, getrennte Systeme und europäische Tochterfirmen. Das verringert das Risiko deutlich.
Ob es ganz verschwindet, ist umstritten: Solange die Tochter einem US-Konzern gehört, bleibt eine Verbindung zum amerikanischen Recht. Anbieter mit Sitz und Eigentümern in Europa sind davon nicht betroffen.
Diese Seite ist eine allgemeine Einordnung, keine Rechtsberatung.
Quellen: Anhörung im französischen Senat, 10.06.2025 · US-Justizministerium, „Promoting Public Safety, Privacy, and the Rule of Law Around the World: The Purpose and Impact of the CLOUD Act“ (2019) · DSGVO Art. 48